Cobalt Strike cuesta más de $5,000 al año por operador. Para la mayoría de los red teamers —especialmente consultores independientes, estudiantes o equipos con presupuesto ajustado— eso es simplemente inviable. Y aunque puedas pagarlo, las firmas de Cobalt Strike están quemadas en la lógica de detección de cada EDR importante después de una década de uso por actores reales.
La pregunta no es si existen alternativas. Existen. La pregunta es cuál encaja con tu operación, nivel de habilidad y modelo de amenaza.
Esta guía cubre las opciones reales en 2026: qué hace bien cada framework, dónde falla y cómo decidir.
Por qué Cobalt Strike sigue perdiendo terreno
Precio. $5,860/año por licencia de operador (precio actual de Fortra). Las licencias de equipo escalan desde ahí. Eso mata la adopción para operadores individuales y equipos pequeños.
Firmas quemadas. Cobalt Strike ha sido el estándar del red team desde ~2012. Todos los proveedores de EDR importantes tienen años de telemetría sobre artefactos de CS — perfiles Malleable C2 por defecto, shellcode de beacon, patrones de carga reflectiva DLL. Ejecutar CS estándar contra un EDR moderno es un camino rápido para ser detectado.
Restricciones de licencia. Necesitas una entidad corporativa, superar un proceso de vetting y aceptar políticas de uso aceptable. Legítimo, pero una barrera para investigación, laboratorios y operadores nuevos.
Versiones crackeadas por todos lados. Internet está lleno de versiones crackeadas de CS. Ejecutar el servidor C2 crackeado de otra persona es un desastre de opsec — no tienes idea de qué contiene. Los defensores también lo saben y cazan específicamente firmas de CS en malware.
El resultado: un ecosistema saludable de frameworks C2 open-source que están activamente mantenidos, son cada vez más capaces y son genuinamente más difíciles de detectar porque sus firmas no están quemadas en cada conjunto de reglas de EDR por 10 años de uso adversario.
Los principales contendientes
Sliver — La mejor opción general para red teams modernos
Sliver es la alternativa a Cobalt Strike más madura disponible hoy. Construido por Bishop Fox y open-source desde 2020, está activamente mantenido y tiene una comunidad creciente de operadores.
Por qué destaca:
- Tres protocolos de transporte de serie: HTTP/S, DNS, TLS mutuo (mTLS)
- Tunneling WireGuard integrado
- Ejecución .NET en proceso, soporte BOF, inyección de procesos
- Teamserver multiplayer con control de acceso basado en roles
- Consola de operador decente con autocompletado
- Genera implantes para Windows, Linux y macOS
Limitaciones:
- Curva de aprendizaje más pronunciada que Havoc para principiantes
- La tasa de detección aumenta a medida que gana uso real — necesitas personalizar perfiles
- El armory (sistema de extensiones) crece pero aún está detrás del ecosistema de CS
Veredicto: Si estás reemplazando Cobalt Strike en compromisos profesionales, Sliver es el análogo más cercano. Necesitarás invertir tiempo en personalización — perfiles malleable, stagers personalizados, ofuscación — pero la base es sólida.
Guía completa de configuración: Guía completa de Sliver C2: configuración y uso
Costo: Gratis / open-source
Infraestructura: Ejecutar en un VPS — Vultr
($6/mes, perfecto para servidores C2) o DigitalOcean
($6/mes por droplet)
Havoc — La mejor opción para operaciones centradas en evasión
Havoc es un framework más reciente con un enfoque claro en la evasión. Escrito por C5pider, está construido alrededor de implantes sin PE (el agente “Demon”) que esquivan muchos hooks de EDR al evitar patrones tradicionales de carga PE de Windows.
Por qué destaca:
- El implante Demon usa cargador PE personalizado — evita firmas estándar de carga DLL reflectiva
- Ofuscación de sleep integrada (EKKO, basada en Zydis)
- Inyección de procesos mediante múltiples técnicas (inyección de shellcode, early bird APC, etc.)
- Soporte BOF compatible con BOFs de CS
- Extensible mediante scripting Python
- GUI limpia y moderna
Limitaciones:
- Ecosistema más pequeño que Sliver
- Teamserver menos maduro para compromisos grandes
- La documentación es escasa en algunas partes
Veredicto: Havoc brilla cuando la evasión de detección es la prioridad principal. Si trabajas contra un objetivo bien defendido con cobertura EDR madura, las primitivas de evasión de Havoc te dan una ventaja real sobre Sliver por defecto o CS estándar.
Guía completa de configuración: Framework Havoc C2: guía de inicio
Costo: Gratis / open-source
Infraestructura: Necesita un VPS limpio — Vultr
o DigitalOcean
Brute Ratel C4 — La alternativa comercial
Brute Ratel (BRC4) es un framework C2 comercial de Chetan Nayak (aka paranoidninja), diseñado específicamente para ser consciente de la detección desde cero. Fue construido para evadir la telemetría de EDR — y cuando se lanzó, lo hacía exactamente.
Por qué destaca:
- Construido por alguien que entiende profundamente los internos de EDR
- Carga reflectiva personalizada, syscalls directas, PPID spoofing integrados
- Funciones anti-análisis robustas
- Diseñado para simulación de adversarios profesional (TIBER, CBEST, etc.)
- Licencia comercial legítima — sin laberinto de vetting
Limitaciones:
- $2,500/año — más barato que CS pero aún un gasto significativo
- Versiones crackeadas (con backdoors) circularon en 2022 — quemaron muchas de sus firmas previamente limpias
- Comunidad más pequeña que CS o Sliver
- Las detecciones han alcanzado significativamente desde la reputación inicial de “indetectable”
Veredicto: Vale la pena considerar para equipos bien financiados que hacen simulación de adversarios formal donde se requiere una herramienta comercial con licencia adecuada. No es una ventaja clara sobre Sliver/Havoc para la mayoría de operadores en 2026.
Costo: ~$2,500/año
Infraestructura: VPS estándar
Mythic — La mejor opción para desarrollo de frameworks personalizados
Mythic adopta un enfoque diferente. Es un framework C2 para construir frameworks C2 — una plataforma modular donde los agentes, perfiles C2 y payloads son todos plugins.
Por qué destaca:
- Todo está contenedorizado y es modular
- Gran librería de agentes: Poseidon (macOS/Linux Go), Apollo (Windows .NET), Medusa (Python), Thanatos (Rust) y más
- Los operadores eligen su agente según el OS/entorno objetivo
- UI web limpia y potente
- Excelente para equipos que quieren construir y poseer su implante
Limitaciones:
- La complejidad de configuración es alta — basado en Docker, múltiples contenedores, configuración
- Requiere mantenimiento continuo a medida que salen actualizaciones
- No es la opción correcta si quieres desplegar una herramienta y empezar a operar
Veredicto: Mythic es ideal para red teams que necesitan flexibilidad entre plataformas y están dispuestos a invertir en la configuración. También es excelente para investigadores y constructores de herramientas. No es para operadores que quieren algo rápido de desplegar.
Costo: Gratis / open-source
Infraestructura: DigitalOcean
o Vultr
— Mythic necesita más recursos (se recomienda 2GB+ de RAM)
Covenant — Archivado pero aún relevante
Covenant fue el framework C2 .NET líder antes de ser archivado en 2022. El desarrollador (cobbr) se alejó del desarrollo activo, pero el codebase es estable y muchos operadores aún lo usan con éxito.
Por qué destaca:
- Excelente integración .NET — los Grunts (implantes) ejecutan .NET en proceso
- Fuerte librería de tareas construida alrededor del ecosistema
SharpSploitde Covenant - UI basada en web que estaba adelantada a su tiempo cuando se lanzó
Limitaciones:
- Ya no se mantiene activamente — no llegarán parches de seguridad, nuevas técnicas de evasión ni soporte de protocolo
- La tasa de detección ha aumentado ya que el codebase ahora es estático y bien estudiado
Veredicto: No comiences una nueva operación con Covenant hoy. Si ya lo conoces bien y trabajas en entornos donde su firma no ha sido catalogada, puede que aún sirva. De lo contrario, muévete a algo mantenido activamente.
Costo: Gratis / open-source
PoshC2 — Opción ligera de Python/PowerShell
PoshC2 es mantenido por Nettitude y diseñado para ser operacionalmente simple. Implante Python, agentes PowerShell y .NET en un paquete liviano.
Por qué destaca:
- Simple de configurar y ejecutar
- Bueno para compromisos donde se prefiere una huella ligera
- Mantenimiento activo por una empresa de buena reputación
Limitaciones:
- Menos capaz que Sliver/Havoc para operaciones sofisticadas
- Superficie de capacidad del implante más pequeña
Veredicto: Sólido para compromisos directos, pentesters que quieren una herramienta confiable sin complejidad, o como framework secundario.
Costo: Gratis / open-source
Comparación rápida
| Framework | Costo | Evasión | Ecosistema | Complejidad | Mejor para |
|---|---|---|---|---|---|
| Sliver | Gratis | Media (personalizable) | Creciente | Media | Reemplazo de CS, ops profesionales |
| Havoc | Gratis | Alta | Pequeño | Media | Ops con foco en evasión |
| Brute Ratel | $2,500/año | Alta (quemada) | Pequeño | Media | Simulación de adversarios formal |
| Mythic | Gratis | Depende del agente | Grande | Alta | Multi-plataforma, builds personalizados |
| Covenant | Gratis | Baja (firmas estáticas) | Medio | Baja | Solo conocimiento heredado |
| PoshC2 | Gratis | Baja-Media | Pequeño | Baja | Compromisos simples |
Cómo elegir
Eres un operador individual o equipo pequeño reemplazando CS: Ve con Sliver. Invierte tiempo en personalización — perfiles personalizados, stagers personalizados, pasadas de ofuscación en tu implante. El framework es capaz; la configuración por defecto no es donde quieres estar.
Trabajas contra un entorno fuertemente monitoreado: Empieza con el agente Demon de Havoc. Las primitivas de evasión son fuertes y las firmas son más frescas que CS. Combina con un VPS limpio e infraestructura correctamente rotada.
Necesitas cobertura multi-plataforma en un compromiso complejo: Mythic. Acepta la complejidad de configuración por adelantado, elige los agentes correctos por OS y obtendrás una operación genuinamente flexible.
Haces simulación formal de adversarios con requisitos de cumplimiento: Brute Ratel o una copia de CS con licencia son la respuesta más limpia para el papeleo. Brute Ratel tiene licencia legítima sin el proceso de vetting de CS.
Quieres algo simple y rápido: PoshC2.
Conceptos básicos de infraestructura C2
Cualquiera que sea el framework que elijas, el framework en sí no es tu opsec. La infraestructura alrededor de él sí lo es.
Hosting VPS: Tu servidor C2 no debería estar corriendo en tu IP doméstica ni en una cuenta cloud compartida vinculada a tu identidad. Dedica un VPS limpio a cada compromiso. Vultr te da cómputo limpio por $6/mes en múltiples regiones. DigitalOcean es igualmente sólido con mayor diversidad de datacenters.
Redirectores: No expongas tu teamserver directamente. Usa redirectores (Apache/nginx con mod_rewrite o socat) para separar el tráfico de beacon de tu infraestructura C2 real. Guía completa: Infraestructura Red Team: configuración de redirectores C2
Domain fronting y abuso de CDN: Las técnicas varían por proveedor cloud y cambian frecuentemente — vale la pena investigar por compromiso.
Personalización de perfiles: Los perfiles C2 por defecto son perfiles detectados. Personaliza todo — cabeceras HTTP, user agents, temporizadores de sleep, jitter, mecanismos de staging.
Artículos relacionados
- Comparativa de frameworks C2: Cobalt Strike vs Sliver vs Havoc 2026
- Guía completa de Sliver C2: configuración y uso
- Framework Havoc C2: guía de inicio
- Infraestructura Red Team: configuración de redirectores C2
- Guía de OPSEC para Red Team 2026
Conclusión
El tiempo de Cobalt Strike como la opción por defecto para red teams terminó — no porque sea una mala herramienta, sino porque los números dejaron de funcionar. Cinco mil dólares por operador para una herramienta que todos los proveedores de EDR han catalogado en detalle es una propuesta difícil de vender cuando Sliver y Havoc existen y están mantenidos activamente.
La ruta de migración no es complicada: Sliver para la mayoría del trabajo profesional, Havoc cuando la evasión es la prioridad, Mythic cuando necesitas flexibilidad entre plataformas. Los tres requieren trabajo real — las configuraciones por defecto se detectan. Pero eso también es verdad para CS.
Elige uno. Aprende bien. Personalízalo. Ejecútalo sobre infraestructura limpia. Ese es el trabajo.
¿Necesitas ayuda para escribir contenido técnico para tu práctica de ciberseguridad? CipherWrite entrega artículos de blog, whitepapers y documentación de nivel experto escritos por red teamers, para red teamers.
